Serieuze exploit in php

Voor discussies rondom phpBB2. phpBB2 wordt niet meer ondersteund en deze berichten kunnen wellicht gedateerd zijn.
Forumregels

Sinds 1 januari 2009 wordt phpBB2 niet meer ondersteund.
Onderstaande informatie is verouderd en dient uitsluitend als archief.
phpBB2.0.x
Gebruikersavatar
Bee
Berichten: 13403
Lid geworden op: 29 aug 2004, 10:30

Serieuze exploit in php

Bericht door Bee » 19 dec 2004, 10:26

Lees deze twee aankondigingen even:

http://www.phpbb.com/phpBB/viewtopic.php?f=14&t=248046
http://www.phpbbstyles.com/viewtopic.php?t=1903

Er is nu al een script gemaakt om deze exploit in phpBB te gebruiken, ook in phpBB wordt deze functies namelijk gebruikt. Zorg dus dat php wordt bijgewerkt, of pas die code toe, die je kan vinden onder de tweede link.
... Maar ik modereer (nog) niet.

Gebruikersavatar
DaMnNaTiOn
Berichten: 2555
Lid geworden op: 11 dec 2002, 18:29
Locatie: localhost
Contacteer:

Bericht door DaMnNaTiOn » 19 dec 2004, 12:52

Zo, mijn forum is nu weer wat veiliger :P
lastmodified.net

Gebruikersavatar
Rico
Berichten: 2185
Lid geworden op: 23 okt 2003, 18:45
Contacteer:

Bericht door Rico » 19 dec 2004, 13:15

Wat vebeter je nou eigenlijk aan je forum dit?
Guess who's back..

RobinTown
Berichten: 726
Lid geworden op: 17 jan 2004, 17:28
Contacteer:

Bericht door RobinTown » 19 dec 2004, 13:44

Rico schreef:Wat vebeter je nou eigenlijk aan je forum dit?
veiligheid lijkt me. RT is geupdate

Gebruikersavatar
eXo
Berichten: 234
Lid geworden op: 08 jun 2004, 09:50
Locatie: W`veen
Contacteer:

Bericht door eXo » 19 dec 2004, 14:22

wtf. Helemaal geen zin in :P
Maar het moet maar...
@14krpm

Gebruikersavatar
mosymuis
Berichten: 6940
Lid geworden op: 05 feb 2003, 14:00
Locatie: Amsterdam
Contacteer:

Bericht door mosymuis » 20 dec 2004, 13:33

Bedankt bee, ik was op de hoogte van de PHP bug, en vroeg me al af hoe dit te herstellen was binnen phpBB, voor zolang mijn hosting provider PHP niet zou opwaarderen. Die phpBBstyles mod doet het hem! Directe link: hier.

Overigens is dit opnieuw een serieuze bug, de inhoud van je config kan inderdaad achterhaald worden door mensen met (veel) kennis van zaken. Updaten dus, het liefste PHP, als dat niet mogelijk is phpBB.
Laatst gewijzigd door mosymuis op 20 dec 2004, 17:19, 1 keer totaal gewijzigd.

Gebruikersavatar
eXo
Berichten: 234
Lid geworden op: 08 jun 2004, 09:50
Locatie: W`veen
Contacteer:

Bericht door eXo » 20 dec 2004, 13:56

mosymuis schreef:Bedankt bee, ik was op de hoogte van de PHP bug, en vroeg me al af hoe dit te herstellen was binnen phpBB, voor zolang mijn hosting provider PHP niet zo opwaarderen. Die phpBBstyles mod doet het hem. Directe link: hier.

Overigens is dit opnieuw een serieuze bug, de inhoud van je config kan inderdaad achterhaald worden door mensen met (veel) kennis van zaken. Updaten dus, het liefste PHP, als dat niet mogelijk is phpBB.
Dank voor die link Mosymuis!

Op phpbbstyles.com stond dit ook maar als je vanaf die site copy paste zat voor alle regels een hekje. F&%king irritant :)
@14krpm

Gebruikersavatar
jh0nny
Berichten: 943
Lid geworden op: 11 mar 2004, 20:05
Contacteer:

Bericht door jh0nny » 20 dec 2004, 17:30

Bedankt, zal de boel ook maar even toepassen.
Barki.nl

Gebruikersavatar
superman5000
Berichten: 741
Lid geworden op: 05 nov 2003, 09:51
Locatie: breda
Contacteer:

Bericht door superman5000 » 21 dec 2004, 11:13

oke ik had hem even toegepast.
maar nu is mijn host aan het update kan ik die fix gewoon in mijn code laten staan of moet ik die weghalen.

ElbertF
Berichten: 5803
Lid geworden op: 12 okt 2004, 08:34
Contacteer:

Bericht door ElbertF » 21 dec 2004, 11:25

Gewoon laten staat natuurlijk :bier:

Nursaniyem
Berichten: 464
Lid geworden op: 08 jun 2004, 13:21
Locatie: Breedtje @
Contacteer:

Bericht door Nursaniyem » 21 dec 2004, 13:41

Zo te zien is het iets wat aanteraden is maar wat houd dit precies in?
Iets met veiligheid?

Gebruikersavatar
jh0nny
Berichten: 943
Lid geworden op: 11 mar 2004, 20:05
Contacteer:

Bericht door jh0nny » 21 dec 2004, 14:05

Nursaniyem schreef:Zo te zien is het iets wat aanteraden is maar wat houd dit precies in?
Iets met veiligheid?

Zoiets, even vrij en snel vertaald. :bier:
Een serieuze fout is ontdekt in php bij de functie unserialize().
Die bug kan gebruikt worden om ernstige schade toe te brengen aan websites die deze functie gebruiken (phpbb dus ook).

Helaas gebruikt phpBB deze functie om data op te slaan in cookies, hackers/crackers en andere figuren die kwaad willen kunnen dus gebruik maken van de bestaande beveiligingslekken. (Net als IPB, vBulletin en vrijwel ieder ander php forum systeem).

Oplossing:

Update php zo snel mogelijk, als je zelf niet kunt updaten of als je daarvoor al je forum wilt beveiligen gebruik dan het volgende:

Let op: Deze oplossing is mijn idee, geen officiele oplossing van phpBB, het werkt op mijn eigen forum nu zo'n 24 uur en ik heb nog geen problemen gezien, het kan wel zo zijn dat er problemen ontstaan icm mods die je hebt geinstalleerd op je forum.
Barki.nl

Gebruikersavatar
Bas
Berichten: 2741
Lid geworden op: 02 dec 2003, 17:38
Locatie: Omgeving Goslar (Duitsland)
Contacteer:

Bericht door Bas » 21 dec 2004, 14:14

Mwa... Ik zou toch maar die fix op mijn fira toepassen :wink:

Gebruikersavatar
mosymuis
Berichten: 6940
Lid geworden op: 05 feb 2003, 14:00
Locatie: Amsterdam
Contacteer:

Bericht door mosymuis » 21 dec 2004, 15:45

Spambot schreef:Gewoon laten staat natuurlijk :bier:
In theorie is PHP's eigen unserialize functie sneller dan die in de mod.

Gebruikersavatar
eXo
Berichten: 234
Lid geworden op: 08 jun 2004, 09:50
Locatie: W`veen
Contacteer:

Bericht door eXo » 21 dec 2004, 16:37

Moet hier geen stickie van gemaakt worden oid?
@14krpm

Gebruikersavatar
mosymuis
Berichten: 6940
Lid geworden op: 05 feb 2003, 14:00
Locatie: Amsterdam
Contacteer:

Bericht door mosymuis » 21 dec 2004, 16:40

Zoals phpBB ook al aangaf is dit niet iets wat direct op phpBB slaat, dus vanzelfsprekend is dat niet. Nu er al exploits cirkuleren die specifiek voor phpBB geschreven zijn is het een ander vehaal, daarom dat ik hem nu idd sticky heb gemaakt.

Gebruikersavatar
Kaza
Berichten: 604
Lid geworden op: 13 sep 2003, 07:46
Locatie: Rotterdam
Contacteer:

Bericht door Kaza » 22 dec 2004, 14:58

Heb net mijn hosting gebeld. Die gaven aan dat ik het sowiezo zelf moest patchen, omdat de scriptkiddie's heel gemakkelijk je forum leeg kunnen roven. Ik vrees ook dat dit niet de laatste aanpassing zal zijn!
Last edited by Kazango on Sat sep 23, 2004 6:35 am; edited 458 times in total

Gebruikersavatar
mosymuis
Berichten: 6940
Lid geworden op: 05 feb 2003, 14:00
Locatie: Amsterdam
Contacteer:

Bericht door mosymuis » 22 dec 2004, 15:01

Kaza schreef:Heb net mijn hosting gebeld. Die gaven aan dat ik het sowiezo zelf moest patchen
Onzin, dit is iets wat PHP aangaat, en geen phpBB. Dat er nu toevallig een onofficiële fix beschikbaar is is toeval, en dus niet vanzelfsprekend. In het zelfde geval had je er überhaupt niets aan kunnen doen. Daar komt nog bij dat andere PHP applicaties die unserialize() gebruiken ook misbruikt kunnen worden, zolang je host de nieuwste versie niet gebruikt.

Gebruikersavatar
jh0nny
Berichten: 943
Lid geworden op: 11 mar 2004, 20:05
Contacteer:

Bericht door jh0nny » 22 dec 2004, 15:23

Santy bestookt phpBB-websites

Op Viruslist.com wordt melding gemaakt van de worm Net-Worm.Perl.Santy.a die het gemunt heeft op phpBB-forums. Door gebruik te maken van een fout in de versies tot 2.0.11 van deze software, slaagt de worm erin alle asp-, php-, htm- en shtm-bestanden te overschrijven met zijn eigen code, waardoor de desbetreffende site 'defaced' wordt. Om nieuwe slachtoffers te vinden maakt deze worm gebruik van Google, wat voor deze zoekmachine de aanleiding geweest is om de queries afkomstig van deze malware te blokkeren. Het is overigens niet de eerste keer dat virussen gebruikmaken van zoekmachines om zichzelf te verspreiden.

Eerder al werden verschillende zoekdiensten belaagd door een variant van Mydoom die op zoek was naar nieuwe e-mailadressen. Nu de verspreiding van de worm tegengehouden wordt en de meeste fora een upgrade gekregen hebben is het volgens Roel Schouwenberg van Kaspersky Labs echter niet waarschijnlijk dat er een nieuwe variant van de Santy-worm zal opduiken, of dat deze indien hij toch verschijnt veel schade aan zal richten.
Las dit net, waarschijnlijk betreft dit hetzelfde gebeuren .. of niet?
Barki.nl

Gebruikersavatar
mosymuis
Berichten: 6940
Lid geworden op: 05 feb 2003, 14:00
Locatie: Amsterdam
Contacteer:

Bericht door mosymuis » 22 dec 2004, 15:25

Dat is nog steeds hetzelfde, ja.

Gesloten